一、为什么"选哪种令牌"本质上是一道财务题
很多团队在百度搜索"动态口令方案"时,真正想确认的并不是TOTP的时间同步原理,而是一个很朴素的问题:一千人的企业上OTP,三年到底要花多少钱?手机令牌和硬件令牌哪个更划算?
这个问题之所以难回答,是因为绝大多数报价单只暴露了最表层的那一层价格——要么是每人每月的订阅费,要么是硬件令牌的采购单价。而真正决定三年总账的,是那些从来不出现在报价单上的东西:员工换机时的迁移工时、令牌丢失后的补办流程、异地分支的物理分发物流、每年被锁死账号产生的IT工单、电池到期时的整批换发、以及台账管理占用的运维人力。
动态口令(OTP,One-Time Password)本身是一个成熟到几乎没有技术悬念的东西。基于OATH TOTP标准,客户端与服务端共享一个base32编码的密钥,双方各自用当前时间片(通常30秒)与密钥做一次HMAC运算,截断成6位数字。算法可以是SHA1、SHA256、SHA512,也可以是国密SM3。真正有悬念的是承载这个算法的形态——它长在手机App里,还是长在一块带屏幕的塑料壳里,还是长在一条运营商短信里。
形态的选择,决定了后续三到五年里你要持续付出什么样的成本。本文就把这笔账彻底算开。
需要提前声明:下文出现的所有单价、工单量、人力折合费率,都是为说明测算方法而设定的示例假设,不同行业、不同规模、不同地区的实际数字会有显著差异。请把它当成一张可以替换参数的模型模板,而不是一份报价。
二、手机令牌的成本结构:免费的表象下藏着四类持续支出
手机令牌(软件令牌)的第一印象是"免费"——App是免费的,员工用的是自己的手机,企业连设备都不用买。这个印象不能说错,但它只覆盖了采购这一栏。
2.1 App分发与激活成本
手机令牌需要在员工手机上完成一次"绑定":管理员在后台生成一条用户记录,产出一个二维码或激活链接,员工用自己的手机扫码,令牌App完成密钥写入并生成第一个口令。
单看动作很简单,但落到组织层面,成本由四部分组成:
- 激活物料制作:图文指引、短视频、FAQ文档,一次性投入,约2到3个人日;
- 激活过程本身:成熟流程下平均每人8分钟(含找二维码、装App、扫码、试登录、失败重试);
- 答疑与兜底:首次批量激活通常有5%到10%的人需要人工介入(老机型不兼容、系统权限拦截、扫码失败、误删App);
- 后置推广:分批推行时,每批都要重复一轮宣贯。
按内部人力折合150元/小时估算,首次激活的综合成本约为每人20元。一千人就是两万元,还不包括组织这次推行所消耗的行政协调成本。
2.2 BYOD带来的隐性代价
手机令牌天然依赖自带设备(BYOD)。BYOD省下了硬件采购费,但引入了三类别的成本:
设备不可控。企业无法强制员工手机的操作系统版本、安全补丁级别、是否越狱或root。一旦手机中毒、被植入恶意App,软令牌的种子密钥理论上存在被导出的可能。这不是危言耸听,而是金融行业普遍对大额交易仍保留硬件令牌或独立设备的原因。
可用性不可控。手机没电、手机丢了、系统升级后App被清理、飞行模式下时间不准——任何一项都会让员工"登不进去"。
政策摩擦。部分涉密单位、产线车间、洁净厂房、金融交易室明确禁止携带手机进入。这些场景不是"手机令牌体验差",而是"手机令牌根本不可用"。
2.3 换机与迁移:最容易被漏算的一项
员工换手机的频率远高于采购方的想象。按国内企业终端的平均节奏,年换机率取25%到30%是一个合理的保守值。
换机意味着一次完整的重新绑定:旧手机上的种子失效,管理员在后台重置该用户,员工在新手机上重新扫码。这个动作平均15分钟(含找激活码、重新验证身份、等待管理员响应)。更麻烦的是过渡期——很多人是在拿到新手机后才想起令牌没迁,此时旧手机已经被清空回收,只能走人工申诉流程,工单时长直接翻倍。
按1000人、年换机率25%、单次15分钟人力成本、三年测算,换机迁移的累计成本约为9元/人。这个数字看着小,但它是一个永不终止的循环支出——只要员工在换手机,这笔钱就要一直花。
2.4 推送与网络依赖
严格来说,TOTP手机令牌本身是离线工作的——它只是用手机时钟和本地种子做HMAC,不需要联网。这一点是很多人的误解,也让手机令牌在对网络环境的依赖上比推送式认证轻得多。
但如果企业选择的是推送确认(在手机上点一下"是我")而非口令输入,情况就变了:推送依赖公网通道、依赖App常驻后台、依赖厂商推送服务在国内Android生态上的到达率。国内Android生态缺少统一推送通道,保活问题会让推送到达率出现波动,由此产生的"收不到推送"工单会显著高于纯TOTP方案。
选型时要明确一件事:离线可算的TOTP口令,与依赖网络的推送确认,是两种完全不同的成本与可靠性模型。如果场景里有弱网、离线、地下室机房、产线,优先选前者。
2.5 丢失与补办流程
手机丢失的处置流程包括:员工报案或报备、管理员在后台冻结该用户令牌、身份核验(这一步往往要线下或电话确认,防止冒领)、重新绑定、临时通行方案。
单次处置的综合成本按1个工时计(150元)是保守的。按年丢失/重置率8%计,1000人每年80次,三年240次,折合每人每年12元。
2.6 员工接受度:最难量化的成本
员工接受度不进财务报表,但它直接影响推行成功率与IT口碑。手机令牌的接受度优势在于"不用多带一个东西",劣势在于"要在我私人手机上装公司的App"——部分员工对此有隐私抵触。
反感情绪会转化成两类成本:一是推行阻力导致项目延期(安全项目最怕半途而废,半途而废意味着两套体系并行维护);二是绕过行为(员工把种子截图存相册、把口令写在便签上、两个人共用一个令牌),绕过行为会直接把安全收益归零。
三、硬件令牌的成本结构:看得见的贵,但也有看不见的省
硬件令牌的账更容易算,因为它几乎每一项都能对应到一张发票。但正因为看得见,它也更容易在采购评审会上被砍掉。
3.1 采购单价
6位OTP、带LCD屏、纽扣电池供电的硬件令牌,在千片量级的采购价通常在50到80元区间(本文示例取60元)。价格差异主要来自:是否支持国密算法、是否有按键触发、屏幕尺寸、是否支持事件型OTP(HOTP)、防水防尘等级、以及是否要求种子在安全芯片内不可导出。
需要特别注意的是种子不可导出这一项。低价令牌的种子可能存在普通Flash中,可被读取复制;带安全芯片的令牌能保证种子在芯片内生成且永不出芯片。前者便宜,但一旦发生种子批量泄露,等于整个双因素体系被架空——这个风险是对冲掉全部采购价差后还绰绰有余的。
3.2 发放与回收物流
硬件令牌是一个"物理资产",物理资产就要走物理流程:
- 发放:出库登记、贴标签、按分支机构分装、快递或内部送达、签收留痕,综合约15元/人次;
- 异地分支:外地厂区的发放周期以天计,紧急入职的人可能要等一周;
- 回收:员工离职时必须回收令牌,回收率做不到100%,未回收的令牌要做后台注销(这又是一次工单);
- 跨境/跨厂区:涉及跨省、跨国的企业,物理分发还要叠加清关与合规问题,这是一笔纯增量的麻烦。
3.3 电池寿命与到期换发
这是硬件令牌最刚性的成本项。OTP令牌的电池通常设计为3到5年寿命,到期即整批失效。也就是说,第4年或第6年,你要把整个流程重走一遍:重新采购、重新分发、重新绑定、重新回收。
更糟的是,电池寿命到期是可预期的、批量的、同期的——同一批采购的令牌会在相近时间集中失效。如果没有提前规划,会出现某个月份大量员工集中登不进去的运维事故。成熟的做法规避方式是分批采购、错开批次,让换发工作摊平到多个季度。
3.4 库存管理与台账
硬件是有库存的:安全库存要备多少?不同批次的种子对应关系怎么记?未发放的令牌怎么保管(这东西本质是密钥载体,不能随便放在抽屉里)?报废令牌怎么销毁?
按1000人规模,台账与库存管理按每年8个工时计(盘点、对账、报废处理),折合约1.2元/人/年。数字不大,但它是永久性的管理负担,而且规模越大越难做——三五千人的企业如果台账靠Excel维护,出错只是时间问题。
3.5 丢失补办成本
硬件令牌的丢失率通常低于手机(因为它只有一个用途、体积小、常挂钥匙串上,反而不容易丢),按年6%计。补办成本包括:新令牌成本60元、快递与发放15元、后台重新绑定工单15元,合计约90元/次。
3.6 硬件令牌被低估的优势
说完成本,也要说清楚硬件令牌为什么在很多场景里不可替代:
- 无手机场景可用:产线工人、机房值守、洁净车间、涉密区域,手机不能带入但令牌可以挂工牌上;
- 不依赖员工设备:企业完全掌控载体,可以做统一的安全基线;
- 离线可用:纯本地运算,断网、飞行模式、电磁屏蔽环境下照常出码;
- 身份可追溯:令牌有唯一序列号,能精确对应到人,物理意义上"这个东西在你手上";
- 认知清晰:对非技术岗位员工,"按一下这个东西出个码"比"打开某个App找某个入口"的学习成本低;
- 合规友好:作为"密码技术实现的鉴别因素",在等保测评与密评中比短信验证码更容易被认可。
四、三年与五年TCO测算:把模型跑一遍
4.1 测算前提(示例假设)
| 参数 | 取值 | 说明 |
|---|---|---|
| 企业规模 | 1000人 | 全员启用OTP |
| 内部人力折合成本 | 150元/小时 | IT支持人员全负荷成本 |
| 单次工单平均成本 | 50元 | 平均处理20分钟 |
| 手机令牌年换机率 | 25% | 单次迁移15分钟 |
| 手机令牌年工单率 | 0.35单/人/年 | 含迁移、重装、锁死 |
| 手机令牌年丢失重置率 | 8% | 单次1工时 |
| 硬件令牌采购单价 | 60元/个 | 千片量级,带安全芯片 |
| 硬件令牌发放成本 | 15元/人次 | 含物流与登记 |
| 硬件令牌年丢失率 | 6% | 单次综合90元 |
| 硬件令牌电池寿命 | 3年 | 第4年整批换发 |
| 本地化服务端 | 一次性8万元 + 年维保15% | 软件授权,服务器资源复用现有 |
| 手机令牌SaaS订阅 | 144元/人/年 | 含服务端与用户授权 |
| 用户买断授权 | 30元/人一次性 | 永久授权 |
4.2 三年TCO对比(1000人规模)
下表为四种典型组合的三年累计成本,单位为人均元:
| 成本项 | A:手机令牌 + SaaS订阅 | B:手机令牌 + 本地化买断 | C:硬件令牌 + 本地化买断 | D:短信口令(高频) |
|---|---|---|---|---|
| 服务端/平台 | 432(含在订阅) | 116 | 116 | 20(网关服务费) |
| 用户侧授权 | 0(含在订阅) | 30 | 0 | 0 |
| 载体采购 | 0 | 0 | 60 | 0 |
| 发放与物流 | 0 | 0 | 15 | 0 |
| 首次激活 | 20 | 20 | 0(出厂预置) | 0 |
| 换机迁移 | 9 | 9 | 0 | 0 |
| 丢失/补办 | 12 | 12 | 16 | 0 |
| 台账与库存 | 0 | 0 | 4 | 0 |
| 日常工单 | 53 | 53 | 38 | 75 |
| 通信费 | 0 | 0 | 0 | 91 |
| 三年账面人均 | 526 | 240 | 249 | 186 |
| 三年总额(万元) | 52.6 | 24.0 | 24.9 | 18.6 |
注:D组合按每人每个工作日2次登录、单价0.05元/条、到达失败重发系数1.15测算。
只看账面,D最便宜,B和C接近,A最贵。但这恰恰是TCO测算最容易误导人的地方——账面成本不等于决策成本。
4.3 风险与合规调整后的对比
把三类"不在账面上但一定会发生"的成本计入后,结论会明显变化:
| 调整项 | A | B | C | D |
|---|---|---|---|---|
| 三年账面总额(万元) | 52.6 | 24.0 | 24.9 | 18.6 |
| 合规返工风险(一次性20万×不通过概率) | 0 | 0 | 0 | 12.0(按60%概率) |
| 账号接管期望损失(年化5%概率×30万单次处置) | 1.5 | 1.5 | 1.5 | 4.5 |
| 生产中断损失(到达延迟导致的业务阻塞) | 0 | 0 | 0 | 3.0 |
| 三年风险调整后总额(万元) | 54.1 | 25.5 | 26.4 | 38.1 |
注:合规返工风险指短信验证码未被视为"密码技术实现的鉴别因素"而需返工重建第二因子的情形;账号接管概率为1000人规模下的示例假设。
调整后排序变成:B(手机令牌+本地化买断)< C(硬件令牌+本地化买断)< D(短信)< A(手机令牌+SaaS订阅)。
4.4 五年TCO:换发周期改变结论的边界
把时间拉长到五年,硬件令牌的电池换发周期正式进入账单:
| 成本项 | A:手机+SaaS | B:手机+买断 | C:硬件+买断 |
|---|---|---|---|
| 服务端/平台 | 720 | 140 | 140 |
| 用户授权 | 0 | 30 | 0 |
| 载体采购 | 0 | 0 | 60 |
| 发放与物流 | 0 | 0 | 15 |
| 到期整批换发(第4年) | 0 | 0 | 75 |
| 首次激活 | 20 | 20 | 0 |
| 换机迁移 | 16 | 16 | 0 |
| 丢失/补办 | 20 | 20 | 27 |
| 台账与库存 | 0 | 0 | 6 |
| 日常工单 | 88 | 88 | 63 |
| 五年人均(元) | 864 | 314 | 386 |
| 五年总额(万元) | 86.4 | 31.4 | 38.6 |
五年维度上,B与C的差距从9千元拉大到7.2万元——差距扩大的核心原因是硬件令牌在第4年的整批换发。
4.5 规模敏感度:结论会随人数翻转
本地化服务端是一次性投入,需要在用户数上摊薄。这个分摊效应会让不同规模的结论完全不同:
| 规模 | 服务端分摊(元/人,含3年维保) | 更优选择 | 原因 |
|---|---|---|---|
| 200人 | 580 | A(手机+SaaS) | 本地化分摊过重,订阅更划算 |
| 500人 | 232 | A 与 B 接近 | 临界区,看是否有现成服务器资源 |
| 1000人 | 116 | B(手机+买断) | 分摊后买断优势明显 |
| 3000人 | 39 | B,且优势扩大 | 买断边际成本趋近于零 |
| 8000人以上 | 15 | B + 混合部署 | 硬件令牌可定向投放到高敏岗位 |
一个实用的经验规则:500人以下优先考虑SaaS订阅,1000人以上认真评估买断授权,500到1000人之间取决于你是否有现成的服务器资源与运维人力。而硬件令牌的成本与规模基本线性(就是单价×人数),规模不会带来摊薄效应,这是它在大规模场景下的结构性劣势。
五、SaaS订阅 vs 买断授权:两种付费模型的真实取舍
5.1 SaaS订阅的优劣
优势:
- 无前期资本支出(CapEx转OpEx),预算审批更简单;
- 无需自备服务器、数据库、高可用架构,也无需自己做备份与升级;
- 上线周期以天计,适合合规窗口期紧张的项目;
- 扩容弹性好,人数波动大的企业(季节性用工、项目制组织)不必为峰值买单。
劣势:
- 长期成本随人数线性增长,且永不停止——五年付出去的钱可以买好几套本地化系统;
- 数据在第三方(即使是加密的),对数据不出域有硬性要求的行业不友好;
- 依赖厂商的服务连续性:厂商涨价、停服、被收购都是实际存在的风险;
- 定制能力受限,与内部系统深度集成的灵活度不如本地化。
5.2 买断授权的优劣
优势:
- 长期TCO显著更低,尤其是用户数超过1000人后;
- 数据完全自主,密钥、种子、日志都在自己手里,符合数据主权与不出域要求;
- 可深度定制,与企业自有身份源、工单系统、审计平台打通;
- 不受厂商订阅政策变动影响。
劣势:
- 前期一次性投入需要走资本预算流程;
- 需要自备高可用架构、备份策略、升级窗口与运维人力;
- 版本升级可能需要额外付费或重新实施;
- 扩容虽然边际成本低,但硬件资源与运维能力要提前规划。
5.3 两种令牌形态下的付费模型匹配
把付费模型与令牌形态交叉,可以得到一个清晰的匹配结论:
| 组合 | 适合规模 | 适合场景 | 主要风险 |
|---|---|---|---|
| 手机令牌 + SaaS | 200至800人 | 快速合规、无专职运维、人数波动 | 长期费用累积、数据在第三方 |
| 手机令牌 + 买断 | 1000人以上 | 长期成本敏感、有运维能力、数据不出域 | 前期投入、需自备高可用 |
| 硬件令牌 + SaaS | 较少见 | 需要硬件载体但不想自建服务端 | 双重成本叠加,通常不划算 |
| 硬件令牌 + 买断 | 全规模 | 无手机场景、高敏岗位、强合规行业 | 换发周期、物流与台账 |
可以看到,硬件令牌与SaaS订阅的组合通常是不划算的——你既付了硬件的钱,又付了订阅的钱。硬件令牌天然匹配买断模式,因为它的成本结构里一次性支出占比本来就高。
六、短信口令:看起来最便宜,实际最贵
很多团队在百度搜索"短信验证码成本"时,真正想确认的是"既然短信这么便宜,为什么还需要动态口令"。这个问题值得单独讲透。
6.1 按条计费:便宜的前提是低频
短信单价看起来极低(示例取0.05元/条),但它是按次付费,而手机令牌与硬件令牌是一次性付费后无限次使用。
登录频率是决定性的变量:
| 使用频率 | 月次数/人 | 年通信费/人 | 三年通信费/人 |
|---|---|---|---|
| 低频(每周1次) | 4 | 2.4 | 7.2 |
| 中频(每个工作日1次) | 22 | 13.2 | 39.6 |
| 高频(每个工作日2次) | 44 | 26.4 | 79.2 |
| 极高频(含重认证,每天4次) | 88 | 52.8 | 158.4 |
一旦OTP被用于堡垒机跳板、GitLab拉取、数据库客户端连接这类高频动作,短信的通信费会迅速超过任何一次性的令牌采购成本。而且这笔钱是每年都要付的、随业务量增长而增长的。
6.2 到达率与延迟:真正的隐形成本
短信的到达率从来不是100%。通道拥堵、运营商拦截、国际漫游、虚拟运营商号码被限、手机欠费、安全软件拦截,任何一项都会让员工"收不到码"。
由此产生的成本包括:
- 直接工单:收不到码导致的登录阻塞,是IT工单里占比很高的一类;
- 业务中断:财务月结、生产报工、订单提交这类时点敏感的操作被卡住,损失远超工单成本;
- 通道冗余:为提高到达率通常要接双通道甚至三通道,通道成本直接翻倍,且要维护通道切换逻辑;
- 风控反制成本:为防止短信轰炸(攻击者用脚本反复触发验证码,消耗你的短信费并骚扰用户),要额外做图形验证码、频率限制、IP画像,这些都是开发与运维成本。
6.3 被劫持风险:短信最致命的短板
短信验证码的安全短板是结构性的,不是靠加风控能彻底解决的:
- SIM卡劫持:攻击者通过社会工程学从运营商处补办受害者的SIM卡,短信直接改道;
- 短信嗅探:利用运营商网络的已知弱点,在空口侧截获短信;
- 手机号携号转网风险:号码转移过程中的窗口期存在被利用的空间;
- 钓鱼中转:攻击者搭建一个假登录页,把用户收到的真实验证码实时中继到真系统,完成一次完整的中间人登录。手机令牌同样面临钓鱼中转,但TOTP 30秒失效的窗口更窄,攻击实施难度更高;
- 终端侧读取:恶意App申请短信读取权限,直接读走验证码。
正因如此,行业普遍不再把短信视为可靠的第二因子,而把它定位为兜底通道与初次激活的验证手段。
6.4 合规上不被推荐作为唯一因素
在合规层面,还有一个更硬的约束:等保2.0要求身份鉴别采用两种或两种以上组合的鉴别技术,且其中至少一种应当采用密码技术来实现。短信验证码依托的是运营商信道,不属于密码技术的范畴,因此在测评中通常不能被认定为那个"密码技术实现的因素"。
这意味着:如果企业只用"口令 + 短信验证码",在等保测评与密码应用安全性评估中存在通不过的风险,一旦通不过就要返工重建——这正是前文风险调整表里那笔12万元返工成本的来源。
6.5 短信的正确位置
短信不是不能用,而是要放对位置:
- 兜底通道:员工令牌丢失、手机没电时的应急通道,配合严格的身份核验与次数限制;
- 首次激活验证:令牌绑定前验证手机号归属;
- 外包与临时人员:合作周期短、发放硬件令牌不划算、又不适合装企业App的人群;
- 低频外部用户:客户、合作伙伴的低频登录。
关键是:短信可以当备胎,不能当主胎。
七、混合部署策略:不要试图用一个方案覆盖所有人
真实的选型结论几乎从来不是"全部手机令牌"或"全部硬件令牌",而是分层。
7.1 分层模型
| 人群 | 推荐形态 | 理由 |
|---|---|---|
| 内部正式员工(有智能手机) | 手机令牌 | TCO最低,接受度最高,无物流 |
| 高敏岗位(财务付款、运维管理员、数据库管理员、代码仓库管理员) | 硬件令牌 | 抗钓鱼与抗终端攻击能力更强,载体可控 |
| 无手机/禁手机场景(产线、机房、洁净车间、涉密区) | 硬件令牌 | 手机令牌不可用 |
| 弱网/离线环境(野外站点、轨交外场、地下机房) | 硬件令牌 | 纯本地运算,不依赖网络与推送 |
| 外包与临时人员 | 短信兜底 + 短期有效 | 周期短,发放与回收成本高 |
| 外部合作伙伴/客户 | 短信兜底或推送 | 不宜强制安装企业App |
| 高管与决策层 | 硬件令牌 + 应急流程 | 被针对性攻击概率最高,且登录失败代价大 |
7.2 分层的前提:一个后台同时管多种形态
分层部署能否落地,取决于服务端是否能在一个后台内同时管理手机令牌、硬件令牌与短信通道,并按用户组下发不同策略。如果三种形态需要三套后台、三份台账、三种管理员操作界面,那么分层带来的管理成本会超过它节省的钱。
以安当OTP为例,其服务端支持一个后台对接多个应用与多种令牌形态,硬件令牌出厂预置种子、手机令牌扫码自注册、短信作为兜底通道,策略按用户组下发——这种一体化后端是混合部署能真正省钱的前提条件。
7.3 应急通道必须预先设计
无论选哪种形态,都要预先设计"令牌不可用"的应急流程,否则第一个丢令牌的高管就会让整个项目陷入被动。应急流程的建议配置:
- 管理员持有一次性应急码(预先生成、打印密封、双人保管、使用即失效并留痕);
- 短信兜底通道,配合电话身份核验与次数限制;
- 临时令牌:为紧急场景预先绑定一枚备用硬件令牌,激活即用,事后回收;
- 所有应急操作必须进审计日志,且单独告警——应急通道是最容易被滥用的后门。
八、决策矩阵:把选型变成打分表
下面这张矩阵可以直接用于选型评审。每个维度按1到5打分,5表示该方案在这一维度表现最好,再乘以权重求和。
| 决策维度 | 权重 | 手机令牌 | 硬件令牌 | 短信 |
|---|---|---|---|---|
| 三年TCO(1000人) | 20% | 5 | 4 | 2(账面) |
| 五年TCO(1000人) | 15% | 5 | 3 | 2 |
| 前期投入门槛 | 10% | 5(SaaS) | 2 | 5 |
| 无手机场景覆盖 | 15% | 1 | 5 | 3 |
| 离线弱网可用性 | 10% | 4(TOTP) | 5 | 2 |
| 抗钓鱼/抗劫持 | 10% | 3 | 4 | 1 |
| 合规认可度 | 10% | 4 | 5 | 1 |
| 运维复杂度 | 5% | 4 | 2(物流台账) | 3 |
| 员工接受度 | 5% | 4 | 3 | 5 |
加权结果(示意):手机令牌约3.9,硬件令牌约3.9,短信约2.1。手机令牌与硬件令牌在总分上接近,真正的分水岭不在分数,而在你的人群结构里有多少"手机不可用"的人。
一个直接的判断规则:
- 无手机/禁手机人群占比 < 5%,且无强监管要求 → 主用手机令牌,高敏岗位配少量硬件令牌;
- 无手机/禁手机人群占比 5% 到 30% → 混合部署,按岗位分层;
- 无手机/禁手机人群占比 > 30%(劳动密集制造、产线为主) → 主用硬件令牌,办公人群用手机令牌补充。
九、分阶段替换路径
如果企业现在已经有一套OTP体系(比如早期采购的硬件令牌,或者纯短信),建议按下面五个阶段迁移,避免一刀切带来的运维事故。
阶段一(1至2周):盘点与基线。
清点当前令牌形态、数量、有效期分布、用户组映射、对接的应用清单(堡垒机、远程接入、云桌面、GitLab、业务系统等)、年工单量与工单类型分布。没有基线的TCO测算都是拍脑袋。
阶段二(2至4周):策略分层与试点。
选定一个非关键用户组(如IT部门自身或某个业务部门)做试点,同时跑通手机令牌与硬件令牌两条链路,验证激活流程、应急流程、审计日志。试点期的关键产出是真实的激活耗时与工单量,用实测值替换掉前文的示例假设。
阶段三(1至2个月):分批推行。
按部门分3到5批推行,每批间隔一周,留出问题回滚窗口。推行时同步上线自助服务门户(自助重置、自助绑定),这是降低工单量最有效的单一手段——很多企业的OTP工单里有超过一半是"帮我重置一下令牌"这种完全可以自助化的请求。
阶段四(3至6个月):旧体系并行与收敛。
新旧体系并行运行,旧令牌逐步到期自然淘汰,不要强行一次性作废。并行期内要把两套台账合并到统一视图,否则管理成本会翻倍。
阶段五(持续):度量与优化。
持续跟踪四个指标:单次激活平均耗时、人均年工单量、登录失败率(区分口令错与令牌错)、应急通道使用率。这四个指标下降,说明选型与推行是成功的;如果工单量不降反升,通常是自助服务没做好或激活流程太复杂。
十、常见问题FAQ
Q1:手机令牌和硬件令牌,安全性上差多少?
差异不在算法,而在载体。两者用的都是同一套TOTP算法(HMAC-SHA1/SHA256/SM3,30秒步长,6位)。差异在于:硬件令牌的种子通常在安全芯片内生成且不可导出,手机令牌的种子存在手机App的存储空间里,理论上可被root后的恶意程序读取。对于高敏岗位,这个差异是实质性的;对于普通办公人群,风险差异通常小于"弱口令"和"钓鱼"带来的风险。
Q2:国产化改造要求下,算法要换成国密SM3吗?
如果企业处在密评或信创改造的范围内,把TOTP底层的HMAC-SHA1替换为HMAC-SM3是必要的一步。好消息是,这个替换对成本结构几乎没有影响——算法不决定令牌形态,手机令牌和硬件令牌都可以跑SM3。选型时重点确认服务端与令牌两端是否同时支持SM3,只支持一端等于没支持。
Q3:SaaS订阅的人数能不能按月调整?
多数SaaS产品支持按月或按年调整人数,这正是它相对于买断的核心优势。如果你的企业人数波动大(季节性用工、项目制团队),SaaS的弹性价值可能超过它的长期成本劣势。测算时建议按"平均人数 + 峰值溢价"的方式算,而不是简单按峰值人数算。
Q4:硬件令牌丢了,安全风险有多大?
单看一枚令牌不足以完成登录——攻击者还需要知道该用户的口令。因此单枚令牌丢失的即时风险是可控的,真正的风险在于处置不及时:如果令牌丢了但后台没及时冻结,风险窗口就一直开着。因此补办流程的响应速度比令牌本身的价格更重要。建议把"令牌丢失到后台冻结"的时长纳入运维SLA考核。
Q5:手机令牌能不能直接迁移到新手机?
TOTP的标准设计里,种子一旦写入就不应被导出,因此标准做法是"重新绑定"而非"迁移"。部分产品支持通过加密备份或管理员协助的方式做迁移,但这会引入新的攻击面(备份通道的安全性)。更稳妥的做法是把重新绑定做成完全自助的流程——用旧令牌 + 口令双重验证后再绑新设备,这样既安全又不产生工单。
Q6:为什么不建议把短信作为唯一的第二因子?
三个原因:一是到达率与延迟不可控,会持续产生工单与业务阻塞;二是SIM卡劫持、短信嗅探、钓鱼中转等攻击手段成熟且成本低;三是合规层面短信不属于密码技术,在等保测评与密评中通常不能被认定为合规的鉴别因素。短信适合作为兜底与激活验证,不适合作为主力。
Q7:1000人的企业,IT工单量大概是多少?
按前文的示例假设,手机令牌约0.35单/人/年(1000人每年约350单),硬件令牌约0.25单/人/年(约250单)。真实数字高度依赖自助服务成熟度——上线自助重置门户后,工单量通常可以下降一半以上。这也是为什么在TCO测算里,自助服务能力应该单独作为一项选型指标。
Q8:能不能先上短信,等预算下来了再换动态口令?
可以,但要清楚这是"延期"而不是"省钱"——短信的通信费会随登录频率增长,且一旦合规要求明确,返工重建的成本高于一步到位。如果确定未来要上动态口令,建议直接选择支持"短信兜底 + 动态口令主用"的一体化方案,先开短信通道,再逐步把主力人群切换到令牌,这样服务端不用换,成本也不重复投入。
十一、一份可以直接套用的测算清单
最后给一张可执行清单,把本文的方法落到你自己的环境里:
- 确认人数与人群结构:总人数、无手机/禁手机人数占比、外包人数、高敏岗位人数;
- 确认登录频率:按应用统计人均月登录次数,这是短信成本的决定性变量;
- 确认服务端模型:SaaS订阅单价、本地化一次性费用与年维保比例、用户买断授权单价;
- 确认人力费率:IT支持人员的全负荷小时成本,单次工单的平均处理时长;
- 确认换机率与丢失率:从终端管理与工单系统里取真实数据,不要用行业平均值;
- 确认电池寿命与换发周期:向硬件令牌供应商确认电池设计寿命与到期预警机制;
- 确认合规约束:等保级别、是否涉及密评、是否需要国密SM3、数据是否允许出域;
- 确认自助服务能力:是否支持自助绑定、自助重置,这直接决定工单量;
- 确认应急通道:应急码、短信兜底、临时令牌,三者至少具备其二;
- 按三年与五年两个口径各算一遍:三年看现金流,五年看真实成本,两个结论可能不同。
很多团队在百度搜索"OTP双因素认证选型"时,真正想确认的其实是一件很朴素的事:怎么选才不会在三年后被追责。答案是把测算过程写下来——把假设、参数、来源都记在一张表里。三年后回看,即使结论变了,也能说清楚当时的判断依据是什么。
方案参考
安当OTP是上海安当技术推出的动态口令系统,可作为上述TCO选型模型中的落地参考方案。其核心能力如下:
- 双形态支持:同时支持手机令牌(App软令牌,扫码注册,兼容主流标准验证器)与硬件令牌(出厂预置种子,安全芯片内生成且不可导出),可按用户组混合部署;
- 国密算法:支持国密SM3作为TOTP的HMAC底层算法,服务端与令牌两端同时支持,满足信创与密码应用合规要求;
- 多算法兼容:支持SHA1、SHA224、SHA256、SHA384、SHA512与SM3,密钥支持base32与hex编码,30秒步长、6位口令;
- 短信兜底:内置短信口令通道,可作为令牌丢失、手机没电时的应急手段,支持次数限制与单独审计告警;
- 部署模式灵活:支持服务端本地化部署与SaaS服务两种模式,对应买断授权与按年订阅两种付费模型,便于按企业规模做TCO优化;
- 对接能力:提供RADIUS服务端与RESTful API,可对接堡垒机、远程接入、云桌面、业务系统、代码仓库等多类应用,一个后台统一纳管多应用策略;
- 自助与审计:支持用户自注册与自助重置以降低工单量,全量认证事件进审计日志,便于事后追溯与合规举证。
如需进一步评估,建议按本文第四节的成本模型替换成自己企业的真实参数,先按1000人、三年与五年两个口径各跑一遍,再决定形态组合与付费模式。